FortiBleed: ה-FBI מזהיר שתוקפים ממשיכים להתחבר לחומות אש FortiGate חשופות עם סיסמאות גנובות

ה-FBI והשירות החשאי האמריקאי מזהירים כי FortiBleed, מבצע לגניבה ולפיצוח סיסמאות של חומות אש Fortinet FortiGate ושערי SSL VPN, עדיין פעיל. בהסתמך על נתוני SOCRadar הם מונים יותר מ-86,644 מכשירים שנפרצו ב-194 מדינות, וחלק מהקורבנות ננעלו מחוץ לחומת האש שלהם.

מה קרה

ב-6 באוקטובר 2026 פרסמו ה-FBI והשירות החשאי האמריקאי התרעה משותפת על FortiBleed, מבצע לגניבת פרטי הזדהות המכוון לחומות אש Fortinet FortiGate ולשערי SSL VPN הנגישים מהאינטרנט. בהסתמך על חברת מודיעין האיומים SOCRadar, הסוכנויות מעריכות כי יותר מ-86,644 מכשירים נפרצו ב-194 מדינות. המבצע נמשך: המפעילים ממשיכים לסרוק חומות אש חשופות עם פרטי הזדהות שנגנבו בעבר, וחלק מהקורבנות איבדו גישה לאחר שהתוקפים מחקו או שינו את החשבונות המקוריים.

Fortinet הבהירה כבר ביוני שאין מדובר בחולשה חדשה: התוקפים מנצלים סיסמאות שנעשה בהן שימוש חוזר מאירועים קודמים ומתקפות כוח גס נגד סיסמאות חלשות ללא אימות רב-שלבי.

כיצד התוקפים פועלים

לפי ההתרעה, המפעילים חשפו בטעות את השרת שלהם, וכך נחשפה השרשרת כולה: סריקה אוטומטית של פורטלי VPN, credential stuffing ו-password spraying על בסיס דליפות ישנות של Fortinet ויומני infostealers, ולאחר מכן פיצוח לא מקוון של גיבובי הסיסמאות על מעבדים גרפיים שכורים באמצעות Hashcat ו-Hashtopolis. אחסון הסיסמאות הישן ב-SHA-256 מקל על כך. לאחר החדירה הם יוצרים חשבונות מנהל חדשים (מוזכרים שמות כמו forticloud-sync,‏ fortiAdmin או adminsslvpn), ממפים את ה-Active Directory ומוכרים את הגישה הלאה. שותפים של תוכנות הכופר INC/Lynx ו-Payload כבר ניצלו אותה.

מה לעשות עכשיו

  1. הוציאו את ממשק הניהול מהאינטרנט, או לפחות הגבילו אותו באמצעות trusted hosts או מדיניות local-in.
  2. סגרו את כל הסשנים של ניהול ו-VPN, ואפסו את כל סיסמאות ה-VPN והמנהלים.
  3. אכפו MFA עמיד לפישינג על ה-VPN ועל כל ממשק ניהול.
  4. בדקו את החשבונות באמצעות show system admin והשוו את התצורה לגיבוי תקין; מחקו כל חשבון לא מוכר.
  5. בדקו את מפתחות ה-REST API ‏(show system api-user): מחקו מפתחות לא מוכרים וצרו מחדש את השאר.
  6. עברו ל-PBKDF2: ב-FortiOS 7.2.11,‏ 7.4.8,‏ 7.6.1 ומעלה אפסו את סיסמאות המנהלים, ואז תחת config system password-policy הריצו set login-lockout-upon-weaker-encryption enable ‏(login-lockout-upon-downgrade בגרסאות 7.2 ו-7.4). Fortinet ממליצה על הגרסאות העדכניות של 7.4,‏ 7.6 או 8.0.
  7. חפשו ביומני חומת האש, ה-VPN ובקרי התחום את כתובות ה-IP שפורסמו בהתרעה.

הניתוח שלנו

שום עדכון לא פותר את FortiBleed: חומת אש שדף הניהול שלה פתוח לאינטרנט ומוגן בסיסמה בלבד היא דלת פתוחה. רכיב קצה ראוי לאותה הקפדה כמו בקר תחום: ללא ממשק ניהול ציבורי, עם MFA בכל מקום ובדיקה קבועה של רשימת החשבונות.

מקורות

איך אנחנו בוחרים, מאמתים וכותבים את הניתוחים שלנו ←

פרטי התחברות גנובים מתחילים לעתים קרובות בהודעת פישינג. קיבלתם SMS או דוא״ל חשודים? בדקו אותם לפני שאתם לוחצים:

בדיקת SMS בדיקת דוא״ל

חוששים שהשרתים שלכם חשופים? הצוות שלנו בודק, מעדכן ומנטר תשתיות Linux וענן 24/7.

דברו עם מומחה שירותי ניהול השרתים שלנו ←